J'auditerai votre API pour détecter les bugs de contrôle d'accès et d'autorisation
Chercheur en sécurité et testeur en sécurité web
À propos de ce service
Votre API pourrait actuellement divulguer les données d'autres utilisateurs et les scanners classiques ne le détecteront pas.
Je me spécialise dans les tests d'autorisation API : IDOR/BOLA, contrôle d'accès cassé au niveau des objets, attribution massive, et failles de logique métier, des classes de vulnérabilités que les outils automatisés manquent systématiquement car ils nécessitent de comprendre comment les rôles et règles de propriété de votre application devraient fonctionner, puis de les compromettre.
Ce que vous obtenez :
- Tests manuels, basés sur des hypothèses, de vos points d'accès API (REST/GraphQL)
- Tests multi-comptes à travers rôles/locataires pour détecter l'escalade horizontale et verticale des privilèges
- Un rapport clair : vulnérabilité, étapes de reproduction, impact métier, et conseils de remédiation
- Aucun résultat de scanner générique, chaque découverte est vérifiée manuellement
Convient pour : plateformes SaaS, fintech, marketplaces, ou tout produit avec des ressources appartenant aux utilisateurs et un accès basé sur les rôles.
J'ai identifié et signalé des bugs IDOR/BOLA et de logique métier dans plusieurs programmes de bug bounty (HackerOne, Bugcrowd, Intigriti). J'apporte cette même méthodologie basée sur l'hypothèse à votre évaluation.
